Geliştirme hesabındaki Amazon EBS depolama kullanan Linux tabanlı bir Amazon EC2 örneği, bilinen kötü amaçlı IP adreslerine giden bağlantılar kuruyor. VPC (us-east-1) bir internet ağ geçidine ve her biri internet ağ geçidini varsayılan rota olarak kullanan bir yönlendirme tablosuna ve varsayılan ağ ACL'sine sahip iki alt ağa (us-east-1a ve us-east-1b) sahiptir. Şüpheli örnek, us-east-1b alt ağındaki tek örnektir. Hangi yanıt olayı anında kontrol altına alacak ve temel neden araştırmasını kolaylaştıracaktır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Öncelikle, us-east-1b alt ağı için giden ağ ACL'sini, ilk kural olarak tüm çıkışları açıkça reddedecek şekilde güncelleyin. Örneğin güvenlik grubunu, yalnızca özel bir tanılama güvenlik grubundan gelen trafiğe izin veren bir güvenlik grubuyla değiştirin. Ardından, alt ağın giden ağ ACL'sinden tümünü reddetme kuralını kaldırın. Tanılama araçlarıyla yeni bir EC2 örneği başlatın, tanılama güvenlik grubunu ekleyin ve şüpheli örneği araştırmak için kullanın..
Neden bu cevap
Doğru cevap, saldırıyı hızla durdurmak ve adli analiz için ortamı hazırlamak için en iyi uygulamaları takip eder. İlk olarak, us-east-1b alt ağı için giden ağ ACL'sini tüm çıkışları açıkça reddedecek şekilde güncellemek, kötü amaçlı iletişimi anında durdurur ve yayılmayı önler. Ardından, örnek güvenlik grubunu yalnızca özel bir tanılama güvenlik grubundan gelen trafiğe izin verecek şekilde değiştirmek, örneğe kontrollü erişim sağlar. Sonra, alt ağın giden ağ ACL'sinden tümünü reddetme kuralını kaldırmak, tanılama erişimine izin verir. Son olarak, tanılama araçlarıyla yeni bir EC2 örneği başlatmak ve onu şüpheli örneği araştırmak için kullanmak, güvenli ve izole bir ortamda adli analiz yapılmasına olanak tanır. Diğer seçenekler şunlar için uygun değildir: İlk seçenek, şüpheli örneğe giriş yapmayı ve netstat çalıştırmayı önerir, bu da saldırganın ortamda daha fazla eylem gerçekleştirmesine izin verebilir. Ayrıca, güvenlik grubunda reddetme kuralları oluşturmak, ağ ACL'si kadar etkili veya hızlı bir engelleme sağlamaz. Üçüncü seçenek, örneği sonlandırmayı önerir, bu da canlı adli kanıtların kaybına yol açabilir ve temel neden araştırmasını zorlaştırabilir. Dördüncü seçenek, AWS WAF'ı kullanmayı önerir, ancak WAF, bu senaryoda giden bağlantıları kontrol etmek için uygun bir araç değildir ve doğrudan örnek üzerindeki kötü amaçlı yazılımı ele almaz.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez